Диплом: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
85
Удостоверяющего Центра — ViPNet [Администратора], который может
устанавливаться в удаленной локальной сети и обеспечить процесс
сертификации и выдачи ЭЦП внешних пользователей — юридических и
физических лиц.
Дополнительно могут приобретаться и интегрироваться в общее решение
следующие компоненты:
ViPNet [SafeDisk] (скачать, zip, 1.1Мб) — программно-аппаратный
комплекс, который предназначен для безопасного хранения конфиденциальной
информации на компьютере.
ViPNet [TURBO 100] — аппаратный криптоакселератор, который
используют для защиты потоков данных 100 Мбит-сетей.
ViPNet [Администратор], имеет программы:
– Центр предприятия Сетью
– Ключевой Центр
Центр предприятия Сетью (ЦУС) представляет собой регистрационный
центр и предназначен для управления и конфигурации виртуальной сетью,
может решать такие главные задачи [32]:
– Задает узлы сети, пользовательские группы и пользователей в них.
– Задает возможные связи меж пользовательскими группами и,
соответственно, меж узлами, что определяет существование необходимых
ключей различного уровня на узлах и содержимое адресных книг программ
управления виртуальной средой и прикладных программ ViPNet. Такие связи,
которыми определяются возможности доступа к определенным
информационным и техническим ресурсам корпоративной сети, ключевая
информация и адресные книги не доступны для модификации пользователем и
только ЦУС может их изменить.
Устанавливает стандартные политики безопасности и распределение
потенциальных полномочий локальных администраторов и пользователей на
определенных узлах по изменению политик безопасности для таких узлов.
Устанавливает возможность доступа определенных ПК локальной сети к
свободным ресурсам Интернета и остальных внешних сетей. Специальная
технология, при этом обеспечивает при доступе во внешнюю сеть блокирование
86
любого трафика таких ПК со всеми объектами виртуальной сети и ресурсами
локальной сети.
– Согласно заданным связям и политикам безопасности составляет для
узлов соответствующие справочники доступа, а для Ключевого центра -
справочники допустимых связей.
В автоматическом режиме обеспечивает защищенную доставку и
контролирование доставки на развернутые узлы измененных справочников
доступа, ключевой информации из КЦ (списки сертификатов, сертификаты
пользователей, симметричные ключи, выведенных из действия, сертификаты
ключевых центров остальных сетей ViPNet и пр.).
Поддерживает обмен с ЦУС остальных виртуальных ViPNet-сетей
перечнями объектов собственных сетей, которые обязаны взаимодействовать
между собой. Осуществляет взаимное согласование с такими ЦУС возможных
межсетевых связей среди объектов сетей. Осуществляет обмен корневыми
сертификатами таких сетей, списками сертификатов, которые выведены из
действия.
Осуществляет оперативные действия при компрометации ключевой
информации на объектах сети. В автоматическом режиме осуществляет
обновление ПО ViPNet на объектах сети в удаленном режиме.
– Создает условия для удаленного анализа и просмотра журналов событий
для элементов ViPNet [Координатор] и ViPNet [Клиент], контролирует
успешность высланных ЦУС обновлений ключей, ПО и справочников.
Ключевой Центр (КЦ) служит для обеспечения ключевой информацией
всех членов VPN и реализации функций удостоверяющего центра. Причем,
первичные клиентские ключевые наборы могут записываться на e-token, touch
memory, смарт-карты, дискеты, и другие с целью передачи членам VPN.
Дальнейшее обновление ключевой информации происходит посредством
защищенных каналов VPN автоматически.
Функции КЦ:
вырабатывание и обновление в автоматическом режиме через ЦУС
первичной парольной информации и симметричной ключевой информации для
пользователей сети, и объектов.
87
– реализация функций удостоверяющего центра сертификатов цифровых
подписей.
КЦ и ЦУС эксплуатироваться могут как одним администратором на одном
ПК, так и отдельными администрациями на различных ПК.
ViPNet [Координатор]
ViPNet[Координатор] является многофункциональным модулем, который
в зависимости от настроек осуществляет такие функции:
Сервер IP-адресов
– поддерживает работу с динамическими IP-адресами;
–в реальном времени ведет базу IP-адресов всех подключенных к VPN в
текущий момент времени пользователей (мобильных и удаленных клиентов,
серверов, рабочих станций и др.).
Одновременно может организовываться взаимное резервирование
серверов IP-адресов, чтобы повысить надежность развернутой VPN-сети.
Почтовым сервером
– обеспечивается маршрутизация почтовых конвертов, а также
управляющих сообщений ЦУС в процессе взаимодействия объектов сети между
собой.
Proxy-сервером защищенных соединений
– обеспечивается работа абонентских пунктов защищенной сети от имени
одного адреса.
Сервер-туннель
– дает возможность организации защиты трафика меж локальными
сетями, и применяется, когда отсутствует необходимость в разграничении
доступа внутри любой из локальных сетей, которые входят в виртуальную сеть.
Также дает возможность применить шифрование трафика среди группы
незащищенных Пк одной локальной сети и группы незащищенных ПК другой
локальной сети, если защита трафика от всех ПК локальной сети с целью его
передачи посредством открытой глобальной сети не требуется;
– поддерживает туннелирование всего IP-трафика среди защищаемых
сетей в защищенное соединение между ViPNet [Координаторами] через UDP-
протокол; – дает возможность обеспечения защищенного управления
88
маршрутизаторами сети (Cisco и пр.) за счет применения технологии обратного
туннеля.
Межсетевым экраном
– обеспечивается фильтрация IP-трафика от всех источников за пределами
VPN и источников, от которых трафик туннелируется, в соответствии с заданной
политикой защиты;
если имеются несколько сетевых интерфейсов, предоставляется по
любому из них возможность определения собственного набора правил
фильтрации, что дает возможность применить ViPNet [Координатор] в качестве
мультиинтерфейсного сетевого экран с целью разделения локальной сети на
некоторые сегменты с различными режимами безопасности.
Сервер «открытый Интернет»
в таком режиме ViPNet [Координатор] расположен в точке
подсоединения локальной сети к Интернету и обеспечивает туннелирование
(шифрование) и фильтрацию открытого трафика в процессе его доставки к ПК
локальной сети с установленным на нем элементом ViPNet [Клиент]. Как итог,
вероятно «опасный» открытый трафик, так же, как и функционирующий с ним
ПК, будут «изолированы» от других ПК локальной сети.
– Функциональность ViPNet [Координатора] определяет Центр
управления сетью и составляемыми им маршрутными таблицами, и
справочниками.
В виртуальной сети можно установить большое количество ViPNet
[Координаторов], которые будут взаимодействовать межу собой. Также
существует возможность организации их взаимного резервирования, чтобы
повысить надежность развернутой VPN-сети.
Чтобы установить ViPNet [Координатора] необходим IBM-совместимый
компьютер с ОС Linux или Windows NT/2000/XP и не меньше 100 Мбайт
свободного места на жестком диске. Свойства ПК определяются
производительностью каналов связи и размерностью сети.
ViPNet [Клиент]
ViPNet[Клиент] является модулем, который реализует на рабочем месте
такие функции:
89
Персональный сетевой экран &mdach; обеспечивает защиту ПК от
попыток несанкционированного доступа, как из локальной, так и из глобальной
сети; Персональный сетевой экран дает возможность системному
администратору либо пользователю (при наличии предоставленных ему
полномочий):
– управления доступом к данным ПК из глобальной или локальной сети;
– определения адресов злоумышленников, которые стремятся получить
доступ к информации, расположенной на ПК;
– обеспечения режима установления соединений с остальными открытыми
узлами из глобальной или локальной сети исключительно по инициативе
клиента, при этом его компьютер будет оставаться «невидимым» для открытых
узлов глобальной и локальной сетей (технология Stealth), что не дает по
инициативе извне возможности запуска различных программ «шпионов»;
– формирования «белых» и «черных» списков узлов открытой сети, с
которыми соединение соответственно «разрешено» или «запрещено»;
– осуществления фильтрация трафика по категориям сервисов для такого
адреса открытой сети либо спектра адресов, что дает возможность при
необходимости минимизировать применение «опасных» сервисов на
«сомнительных» узлах открытой сети; осуществление фильтрации трафика по
категориям сервисов и протоколов для связанных с этим узлом остальных
защищенных узлов;
контроля активности сетевых приложений на любом ПК, где
устанавливается ViPNet [Клиент], что обеспечивает возможность
своевременного обнаружения и блокирования активности установленных и
запущенных несанкционированно программ «шпионов», которые способны
передавать для злоумышленников сведения об информации, которая
обрабатывается на данном ПК (пароли доступа, идентификаторы для доступа к
корпоративным базам данных, реквизиты кредитных карт и пр.).
Установление защищенных соединений с остальными ПК, которые
оснащены ViPNet[Клиентом], для разных типовых сетевых приложений. Для
различных сетевых приложений должны обеспечиваться такие важные функции:
шифрование IP-пакетов с дополнением в них информации с целью
90
обеспечения контроля времени, целостности, авторизации (идентификации) и
скрытия начальной структуры пакета;
– блокирование шифрованных пакетов в случаях нарушения их
целостности, или, когда превышена предельная разница между временем
отправки и настоящим временем (защита от переповторов) или если пакет
аутентифицировать невозможно;
Возможность организации защищенных соединений между ПК, которые
оснащены ViPNet[Клиентом] позволяет:
– организовывать схему защищенного применения разных Web-
приложений, включая Web-вещания, Web-хостинг, Web-trading, Web-ordering,
др. с доступом к Web-платформе, на которой ViPNet [Клиент] установлен,
только конкретному числу участников VPN. Эта схема обеспечивает
организации и пользователям безопасное и гибкое использование различных
Web- приложений как самого доступного и простого средства коллективной
деятельности организации и ее партнеров;
обеспечить защиту и дополнительную авторизацию всех соединений
между удаленными, локальными и мобильными пользователями, оснащенных
ViPNet [Клиентом], и SQL-серверами, баз данных, корпоративными серверами
приложений, также снабженных ViPNet [Клиентом].
Это раскрывает обширные возможности по безопасному введению
разнообразных систем ERP, финансово-учетных систем, которые работают в
настоящем времени, систем таких как: CRM систем, «Интернет-Банкинг»,
«Клиент-Банк», и других систем, в которых с одной стороны скапливается
конфиденциальная информация, требующая следования правилам
информационной безопасности и управления доступом, а с другой стороны
требуется совместная работа с приложениями на сети различных
пользовательских категорий;
– применять общедоступные и недорогие сетевые средства открытой сети,
чтобы передавать конфиденциальную информацию.
Услуги защищенных служб текущего времени для построения
защищенных видео- аудио - переговоров, циркулярного обмена сообщениями,
проведения конференций дают возможность:
91
– обмениваться сообщениями либо организовать циркулярный обмен
сообщениями, при котором инициатор подобного обмена может видеть
абсолютно все сообщения, тогда как участники обмена сообщений не могут
видеть друг друга. При этом протоколы всех сообщений ведутся и могут
сохраняться;
– незамедлительно видеть подтверждения доставки и прочтения
сообщений;
– проведения защищенных конференций;
проведения защищенных аудио- (Voice over IP) и видео-переговоров
(конференций).
Технологией ViPNet при этом, поддерживаются различные стандартные
аппаратные и программные средства для проведения видео- и аудио-
конференций, которые основываются на IP-технологиях.
Сервис защищенных почтовых услуг является защищенной «деловой
почтой» с возможностями аутентификации получателя и отправителя и
обеспечивающей контроль использования и прохождения документов.
Деловая почта является модулем, входящим в состав ViPNet[Клиента] и
дает возможность:
– электронные сообщения передавать по открытым каналам связи с
защитой на всем маршруте следования от отправителя до получателя, причем
как открытые каналы могут применяться типовые сервера SMTP/POP3;
– параллельно с самим сообщением обеспечить защиту прикрепленных к
нему файлов; организовать в соответствии с установленными правилами
защищенный автопроцессинг типовых документов, «рождаемых» остальными
приложениями и системами по управлению бизнесом (управленческими,
бухгалтерскими, банковскими и др.);
– производить нахождение документа в почтовой базе документов по
большому количеству параметров (контекст, период, тема, отправитель,
получатель, дата и др.);
подтверждать личность отправителя, применяя электронную подпись,
которая встроена в общую систему безопасности;
передавать сообщение исключительно тем получателям, которым оно
92
предназначено, а в случае необходимости в автоматическом режиме направить
копии сообщений на заданные в ЦУС узлы; подтвердить получение и
применение сообщений, а также время, дату получения и личность получателей;
– вести учетную нумерацию сообщений.
Помимо этих перечисленных функций ViPNet [Клиент] предоставляет
СОМ интерфейс для вызова криптофункций и их совместного применения с Web
приложениями.
Комплекс "Соболь" служит, чтобы предотвратить несанкционированный
доступ сторонних лиц к ресурсам защищаемого ПК [31].
Комплекс "Соболь" выполняет следующие важнейшие функции:
- защита от несанкционированной загрузки ОС со съемных носителей:
USB-устройств, магнитооптических и оптических дисков, ZIP- устройств, дискет
и пр.;
- аутентификация и идентификация пользователей ПК в процессе их
входа в систему при помощи персональных электронных идентификаторов
Rutoken RF, Rutoke, iKey 2032, eToken PRO (Java), eToken PRO, iButton;
- контроль целостности аппаратного и программного обеспечения,
защищаемого ПК до загрузки ОС:
* компонентов системного реестра ПК;
* файлов и физических секторов жесткого диска;
* журнала транзакций;
* конфигурации оперативной памяти;
* таблиц ACPI;
* структур SMBIOS;
* PCI-устройств;
- совместное функционирование с СЗИ Secret Net, АПКШ "Континент",
СЗИ vGate-S R2, СЗИ vGate R2, СКЗИ "Континент-АП" и СКЗИ "КриптоПро
CSP", СЗИ Security Studio Honeypot Manager;
- регистрация событий, которые касаются безопасности системы;
- контроль работоспособности ключевых элементов комплекса:
персональных электронных идентификаторов, энергонезависимой памяти,
датчика случайных чисел;
93
- блокирование ПК при условии, что после его включения
администрирование не будет передаваться расширению BIOS "Соболя".
Действие данного комплекса заключается в проверке пользовательских
полномочий на вход в систему. Когда предоставлены необходимые атрибуты —
пароль и персональный идентификатор, пользователь имеет право на вход. Если
они отсутствуют, то данному пользователю запрещается вход в систему.
В "Соболе" реализованы такие важнейшие защитные механизмы:
- регистрация событий, касающихся безопасности системы;
- сторожевой таймер;
- контроль целостности аппаратного и программного обеспечения,
защищаемого ПК;
- блокирование загрузки ОС со съемных носителей;
- аутентификация и идентификация пользователей.
2.2.2. Контрольный пример реализации проекта и его описание
Рассмотрим алгоритм настройки выбранного ПО [32].
Узлы сети ViPNet подключаются непосредственно к внешней сети либо
могут взаимодействовать с внешней сетью посредством всевозможных
межсетевых экранов (МЭ), включая ViPNet-координатор.
Сведения об узлах ViPNet, параметрах доступа и их активности на
текущее время каждый ПК получает от своего сервера IP-адресов либо от
остальных координаторов (когда узел сам считается координатором).
Координатор несет ответственность за сбор и рассылку информации о сетевых
узлах на узлы, для которых он осуществляет функции сервера IP-адресов.
Сетевые узлы ViPNet могут быть расположены внутри локальных сетей
различного типа, которыми поддерживается IP-протокол. Метод подключения к
сети может быть разнообразным: PPPoE через XDSL-подключение, сеть
Ethernet, PPP через подключение ISDN или Dial-up, сеть сотовой связи UMTS
или GPRS, устройства Wi-Fi, сети VLAN или MPLS. Автоматически ПО ViPNet
поддерживает всевозможные протоколы канального уровня. Чтобы создать
защищенные VPN-туннелей меж сетевыми узлами применяются IP-протоколы
двух видов (IP/UDP и IP/24), в которые запаковываются пакеты любых
94
остальных IP-протоколов.
В процессе взаимодействия различных сетевых узлов между собой, если
между ними нет межсетевых экранов с преобразованием адресов, применяется
протокол IP/241. Такой протокол считается более экономичным, потому, что
отсутствует UDP-заголовок размером 8 байт. Изначальный пакет после
шифрования запаковывается в пакет IP-протокола номер 241.
Если меж сетевыми узлами расположен межсетевой экран, который
осуществляет преобразование сетевых адресов (включая координатор ViPNet),
используется автоматически протокол UDP, который дает возможность IP-
пакетам проходить через межсетевые экраны. Изначальный пакет после
шифрования запаковывается в UDP-пакет. Чтобы настроить соединение между
узлами на межсетевом экране следует указать разрешающее правило для UDP-
протокола с фиксированным портом источника. В общем случае, порт
назначения не задается, потому что он регистрируется по пакетам от узла
получателя.
Рис. 2.4. Взаимодействие узлов ViPNet с помощью протоколов
На сетевых узлах ViPNet есть возможность настроить такие типы
подключения к внешней сети:
1 Прямое подключение к внешней сети, не используется межсетевой
экран. В данном случае не надо выполнять никаких настроек параметров
межсетевого экрана.
2 Подключение посредством координатора, которым обеспечивается
трансляция адресов для сетевых узлов ViPNet. Тип межсетевого экрана
Координатор.
3 Подключение посредством межсетевого экрана, на котором
невозможна или затруднительна настройка статических правил трансляции
адресов. Тип межсетевого экрана — С динамической трансляцией адресов.
4 Подключение посредством межсетевого экрана, на котором имеется

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран